Documento jurídico

Acordo de Tratamento de Dados

Data Processing Agreement (DPA) — os termos sob os quais a GRM trata dados pessoais por conta de seus clientes através da P-ERM 4.0 e serviços relacionados.

Versão: v3.3 Última atualização: 23 de maio de 2026

Este Acordo de Tratamento de Dados ("DPA" ou "Acordo") faz parte integrante e é regido pelo contrato de prestação de serviços celebrado entre o Cliente ("Controlador") e Giro Risk Management, S. de R.L. de C.V. ("GRM" ou "Operador"), doravante denominados conjuntamente "as Partes".

Este DPA regula o tratamento de dados pessoais que a GRM realiza por conta e sob as instruções do Controlador, no âmbito da plataforma P-ERM 4.0 e demais serviços contratados. Em caso de conflito entre o contrato principal e este DPA quanto à proteção de dados pessoais, prevalecerá este DPA.

Este Acordo é celebrado em conformidade com a Lei Federal de Proteção de Dados Pessoais em Posse de Particulares (LFPDPPP) do México e seu Regulamento e —quando aplicável, por envolver titulares localizados no Espaço Econômico Europeu— com o artigo 28 do Regulamento Geral de Proteção de Dados (RGPD/GDPR).

1. Definições e papéis

Os termos "dados pessoais", "titular", "tratamento", "controlador", "operador", "transferência" e "violação de segurança" terão o significado que lhes atribui a LFPDPPP e, quando aplicável, o GDPR.

  • Controlador: o Cliente, que determina as finalidades e os meios do tratamento.
  • Operador: a GRM, que trata os dados pessoais unicamente por conta do Controlador.
  • Suboperador: terceiro contratado pela GRM para prestar parte dos serviços que envolvem tratamento de dados.

2. Objeto, natureza e finalidade do tratamento

A GRM tratará os dados pessoais exclusivamente para prestar os serviços contratados (operação da plataforma P-ERM 4.0, hospedagem, suporte técnico, manutenção e funcionalidades associadas de gestão de riscos). O detalhe do tratamento —categorias de dados, de titulares, finalidade e duração— está especificado no Anexo I.

A GRM não tratará os dados pessoais para finalidades próprias nem distintas das instruídas pelo Controlador.

3. Duração

Este DPA vigorará enquanto a GRM tratar dados pessoais por conta do Controlador e, em todo caso, durante a vigência do contrato principal. As obrigações de confidencialidade, devolução ou eliminação de dados subsistirão após seu término.

4. Obrigações do Operador

A GRM, na qualidade de Operador, obriga-se a:

  • Tratar os dados pessoais unicamente conforme as instruções documentadas do Controlador, incluídas as relativas a transferências internacionais.
  • Garantir que as pessoas autorizadas a tratar os dados se comprometam a respeitar a confidencialidade ou estejam sujeitas a um dever de confidencialidade.
  • Não transferir nem comunicar os dados a terceiros, salvo instrução do Controlador ou obrigação legal; neste último caso, informará o Controlador antes de tratar os dados, salvo proibição legal.
  • Auxiliar o Controlador, mediante medidas técnicas e organizacionais apropriadas, no cumprimento de suas obrigações de responder aos titulares e de garantir a segurança do tratamento.
  • Disponibilizar ao Controlador a informação necessária para demonstrar o cumprimento das obrigações aqui previstas.

5. Medidas de segurança

A GRM implementará e manterá as medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado ao risco, descritas no Anexo II. Tais medidas serão revistas e atualizadas periodicamente.

6. Suboperadores

O Controlador autoriza de forma geral a GRM a recorrer aos suboperadores enumerados no Anexo III. A GRM imporá a cada suboperador, por contrato, obrigações de proteção de dados equivalentes às deste DPA.

A GRM informará o Controlador sobre qualquer inclusão ou substituição de suboperadores com antecedência razoável, dando-lhe a oportunidade de se opor por motivos justificados de proteção de dados. A GRM responderá perante o Controlador pelo cumprimento de seus suboperadores.

7. Transferências internacionais

Quando a prestação do serviço implicar tratar dados fora do país de origem do Controlador ou do titular, a GRM garantirá que tais transferências sejam realizadas com garantias adequadas.

Para dados sujeitos ao GDPR, as transferências fora do Espaço Econômico Europeu ampararão-se nas Cláusulas Contratuais-Tipo (SCC) aprovadas pela Comissão Europeia ou em outro mecanismo válido de transferência, incorporados por referência a este DPA.

8. Direitos dos titulares

Considerando a natureza do tratamento, a GRM auxiliará o Controlador, na medida do possível, no atendimento de solicitações de exercício de direitos de Acesso, Retificação, Cancelamento e Oposição (ARCO, na lei mexicana) —ou acesso, retificação, eliminação, limitação, portabilidade e oposição sob o GDPR—.

Se a GRM receber diretamente uma solicitação de um titular, encaminhá-la-á ao Controlador sem responder por conta própria, salvo autorização expressa.

9. Notificação de violações de segurança

A GRM notificará o Controlador, sem demora indevida e, no máximo, dentro de 72 horas após ter conhecimento, sobre qualquer violação da segurança dos dados pessoais que afete os dados tratados por conta do Controlador.

A notificação incluirá, na medida do disponível, a natureza da violação, as categorias e o número aproximado de titulares afetados, as possíveis consequências e as medidas adotadas ou propostas para mitigá-la.

10. Auditorias

A GRM disponibilizará ao Controlador a informação necessária para comprovar o cumprimento deste DPA e permitirá e contribuirá para a realização de auditorias, incluídas inspeções, pelo Controlador ou por um auditor por ele autorizado, com aviso prévio razoável e sujeito a obrigações de confidencialidade.

11. Devolução e eliminação de dados

Ao término dos serviços, e à escolha do Controlador, a GRM devolverá ou eliminará todos os dados pessoais tratados por sua conta, bem como as cópias existentes, salvo se a conservação for exigida por uma obrigação legal aplicável.

12. Responsabilidade e lei aplicável

Cada Parte responderá pelos danos que causar em razão do descumprimento de suas obrigações, nos termos e com os limites de responsabilidade previstos no contrato principal. Este DPA é regido pelas leis dos Estados Unidos Mexicanos, submetendo-se as Partes à jurisdição dos tribunais competentes de Cuernavaca, Morelos, México, salvo se uma norma imperativa de proteção de dados dispuser de outra forma.

Anexos

Anexo I — Detalhe do tratamento

Descrição do tratamento
Objeto Prestação dos serviços da plataforma P-ERM 4.0 e serviços associados.
Natureza e finalidade Hospedagem, processamento, suporte e gestão da informação de riscos do Controlador.
Categorias de titulares Usuários da plataforma: pessoal designado pelo Controlador para operar a P-ERM 4.0.
Categorias de dados Nome, e-mail e cargo dos usuários.
Dados sensíveis Não. O tratamento não inclui dados pessoais sensíveis.
Informação confidencial (não pessoal) Dados de ativos vitais, vulnerabilidades, controles e metodologia de gestão de riscos do Controlador, tratados como informação confidencial conforme as cláusulas 4 e 5 e o Anexo II.
Duração do tratamento Enquanto vigorar o contrato principal, mais os períodos de conservação legais aplicáveis.

Anexo II — Medidas técnicas e organizacionais

A GRM aplica, no mínimo, as seguintes medidas de segurança (a personalizar conforme a infraestrutura real da P-ERM):

  • Criptografia de dados em trânsito (TLS) e em repouso.
  • Controle de acesso baseado em papéis e princípio do menor privilégio.
  • Autenticação de usuários e registro de acessos (logs).
  • Backups periódicos e procedimentos de recuperação de desastres.
  • Segregação lógica da informação entre clientes.
  • Políticas internas de segurança, confidencialidade e gestão de incidentes.
  • Avaliação e monitoramento periódico de vulnerabilidades.

Anexo III — Suboperadores autorizados

Relação de suboperadores com acesso a dados pessoais (a completar com os provedores reais da P-ERM):

Suboperadores
Hostinger International Ltd. Hospedagem e infraestrutura da aplicação — Estados Unidos (Boston)
Supabase, Inc. Banco de dados e autenticação de usuários — Estados Unidos (East US, Norte da Virgínia)
Resend (Plus Five Five, Inc.) Envio de e-mails e notificações transacionais — Estados Unidos

Dúvidas sobre este DPA?

Para solicitar a assinatura do DPA, exercer direitos ou resolver dúvidas de proteção de dados, contate nosso responsável de privacidade Carmela Ramos Moguel, Dirección — Departamento de Privacidad de GRM em info@girorm.mx. Endereço: Prol. Reforma 17, Fracc. Jardines de Reforma, C.P. 62269, Cuernavaca, Morelos, México. RFC: GRM131016H42.

Documento modelo com fins informativos. A versão contratual vinculante é a assinada por ambas as Partes. Sujeito a revisão jurídica.

Hantavirus
Monitoreo en vivo HANTAVIRUS Tracker Global Gratis